欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 文旅 > 手游 > 笔记——云服务常见漏洞分享(字节跳动)

笔记——云服务常见漏洞分享(字节跳动)

2024/11/30 9:31:51 来源:https://blog.csdn.net/weixin_64422989/article/details/143189067  浏览:    关键词:笔记——云服务常见漏洞分享(字节跳动)

漏洞挖掘与治理-字节跳动安全范儿技术沙龙第14期.mp4 - 飞书云文档 (larkoffice.com)

1、云服务模型及责任共担模型概述

云服务模型

云服务抽象分层

2、云服务通用风险及真实案例

案例1:基础设施层风险——组件漏洞

利用注册器实现命令执行和网络请求

案例2:基础设施层风险——镜像硬编码敏感信息

AK / SK 接管

案例3:基础设施层风险——镜像敏感挂载

也可能包含 AK / SK

案例4:基础设施层风险——通用密钥

案例5:基础设施层风险——Matedata Server 未授权

案例6:网络层风险——ACL绕过(IP伪造)

案例7:网络层风险——HTTP走私

案例8:应用层风险——SSRF + 未授权

案例9:应用层风险——SSRF(数据库内部函数)

案例10:应用层风险——SSRF(存储引擎)+ Metadata未授权

案例11:应用层风险——SSRF(驱动302跳转)

案例12:应用层风险——SSRF(JDBC漏洞)

案例13:应用层风险——数据库逃逸

低权限用户进行信息收集,拿到 AK / SK

应用层风险——存储桶特性

案例14:应用层风险——存储桶前端可控

案例15:应用层风险——存储桶直传

案例16:应用层风险——任意登录(通用JWT密钥)

案例17:应用层风险——敏感日志打印

AK / SK

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com